ChainDrop 蠕虫攻陷 npm 逾 1300 个包 自我传播蠕虫 ChainDrop 已入侵 npm 仓库超过 1300 个包,合计月下载量达 20 亿次,包括 Keyv、Cacheable 等热门缓存工具。攻击始于黑客攻破 Keyv 维护者的 GitHub 账号,并蔓延至 Deliveroo、Qlik、ServiceTitan 等机构相关包;恶意版本经正常的 GitHub Actions 流程发布,带有合法来源证明。 中毒包内的 setup.mjs 投放器与 Math_Symbol.js 窃密脚本会在执行 npm install 时自动运行,窃取 GitHub、npm、AWS、Kub…